En välbekant logotyp, ett konto som ser verifierat ut eller en påkostad app bevisar ingenting om destinationen eller begäran.
Varje förtroendesignal går att kopiera
Fundera på vad som faktiskt övertygar dig om att en sida är äkta: logotypen, layouten, ett hänglås i adressfältet, en verifieringsmarkering, en hög placering i sökresultaten, en länk delad i en officiellt utseende gemenskap. Var och en av dem kan en angripare återskapa eller köpa, oftast billigt.
Sponsrade sökresultat är en rutinmässig leveransväg, eftersom det är lagligt och effektivt att betala för den översta platsen på en plånboks eget namn. Poster i appbutiker kan vara förfalskade. Webbläsartillägg kan imitera ett plånboksgränssnitt. QR-koder är oläsbara för människor redan genom sin konstruktion och kan peka var som helst.
Den enda signal som är dyr att förfalska är destinationen själv. Verifieringen måste därför vila på det exakta värdnamnet och på hur du kom dit, inte på hur sidan ser ut. Läs hela domänen från den sista punkten före det första snedstrecket: en underdomän som exempel.se.angripare.site tillhör angripare.site. På en telefon, där adressfältet kortas av, tryck på det och läs hela.
Verifieringsfällan
Den viktigaste vanan i den här lektionen ryms i en mening: verifiera aldrig genom den kanal som kontaktade dig. Att fråga avsändaren om länken är äkta, att ringa ett nummer som angetts i meddelandet, eller att klicka på ”kontakta supporten” på den misstänkta sidan – allt leder kontrollen tillbaka genom angriparen.
Öppna i stället en separat väg som du själv styr. Ett bokmärke du sparat tidigare, leverantörens app som du medvetet installerat, eller en domän du skriver in själv efter att ha kontrollerat den i officiell dokumentation. Jämför sedan den exakta begäran med vad den kanalen säger.
Legitima organisationer behöver inte din återställningsfras, en engångskod, fjärrstyrning av din skärm eller en betalning för att säkra ditt konto. Brådska är en teknik, inte ett bevis – en verklig tidsgräns överlever de tio minuter det tar att verifiera, och en angripare behöver att du tror motsatsen.
Skydda återställningsvägarna
Angripare siktar ofta inte på kontot direkt. De siktar på e-postadressen som kan återställa det, telefonnumret som tar emot koder, eller molnkopian som innehåller en skärmbild av något känsligt.
E-postkontot som är knutet till finansiella tjänster förtjänar därför det starkaste skydd du har: ett unikt lösenord och nätfiskeresistent flerfaktorsautentisering i stället för sms där det alternativet finns. Sms-koder kan fångas upp av en angripare som övertalar en mobiloperatör att flytta ditt nummer, och det är en väletablerad teknik snarare än en exotisk. Där en tjänst erbjuder en lista över godkända uttagsadresser, aktivera den, så att en komprometterad inloggning inte kan skicka medel till en ny adress utan en fördröjning du skulle märka.
Minska skadeområdet
Utgå från att något någon gång tar sig igenom. God säkerhetsdesign begränsar vad ett enda misstag kan nå i stället för att förutsätta att inget misstag sker.
I praktiken betyder det en plånbok med lågt värde för okända applikationer, skild från långsiktigt innehav; unika lösenord så att ett intrång inte sprider sig; och vanan att koppla från webbplatser och gå igenom godkännanden med jämna mellanrum i stället för att samla på sig öppna behörigheter i all oändlighet.
- Stanna upp så snart du känner dig jäktad – brådskan är angreppet.
- Öppna en ny kanal som du själv styr innan du verifierar något.
- Läs hela värdnamnet, särskilt i mobilen.
- Installera plånboksprogram endast från en källa du verifierat på egen hand.
- Anmäl imitationen utan att fortsätta samtalet.
Källor och granskning
Påståenden med konsekvenser vilar på primära och officiella källor. Granskningsdatumet ändras först när lektionen och dess referenser har kontrollerats på nytt.
- CISA: Recognize and report phishing
- FTC: Cryptocurrency scams
- ethereum.org: Security and scam prevention
- Skriven av
- Crypto Academy Editorial Desk
- Granskad av
- Crypto Academy Research Desk
- Nästa granskning
- 2 dec. 2026
